Уразливість SQL-ін'єкції в плагіні WP ULike для WordPress

Виявлено SQL-ін'єкцію в плагіні WP ULike для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-1797CVSS 8.8CMS

Уразливість SQL-ін'єкції в плагіні WP ULike для WordPress

Виявлено SQL-ін'єкцію в плагіні WP ULike для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
43.24%
Активно використовується
немає в KEV
Продукт
wp ulike

Що відомо

Плагін WP ULike для WordPress має уразливість SQL-ін'єкції через недостатню обробку параметрів 'status' та 'id' у шорткодах 'wp_ulike_counter' та 'wp_ulike' у версіях до 4.6.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних із бази даних сайту, що використовує плагін WP ULike. Для операторів IT та власників інфраструктури це означає підвищений ризик компрометації даних та потенційних порушень безпеки, особливо якщо доступ до сайту мають користувачі з правами контриб'ютора і вище. Важливо вчасно виявляти та усувати такі загрози, щоб уникнути негативних наслідків для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ULike від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки